跳转到正文
报告库
用途分类 / 其他用途

Analytics Skill 安全审计

作者说它能做什么(原文)

When the user wants to set up, improve, or audit analytics tracking and measurement. Also use when the user mentions "set up tracking," "GA4," "Google Analytics," "conversion tracking," "event tracking," "UTM parameters," "tag manager," "GTM," "analytics implementation," "tracking plan," "how do I measure this," "track conversions," "Mixpanel," "Segment," "are my events firing," or "analytics isn'

第三方安全检查结论

发现安全风险

已检查文件
5
发现的风险
3
会不会运行危险命令?检查是否下载程序后直接运行、让他人远程控制电脑,或藏起要运行的命令。发现 1 项风险
中风险

“所有页面”上的自定义 HTML 会从 Meta 加载并执行远程 JavaScript

原文依据:4 处
发现了什么

GTM 示例创建 Custom HTML 标签,从 connect.facebook.net 动态加载脚本,并将触发器设为 All Pages。该脚本在网站页面上下文中运行;其行为由远程响应以及谁能发布 GTM 容器共同决定。

为什么需要注意

部署后,每个匹配页面都会执行第三方代码并发送 PageView。GTM 账户被误配或接管、远程脚本被破坏时,影响范围可能覆盖所有访客页面和浏览器可访问的数据。

这是用于 GTM 的示例配置,并非技能自身正在执行的代码;但若用户照例创建并发布标签,它会在所有页面从 Meta 域名加载远程 JavaScript,并发送 PageView。远程脚本将在网站页面环境中运行,可能向 Meta披露访问数据,且后续内容由远程服务器控制。用户可要求作者说明适用的同意类别、数据字段和加载范围,并限制为营销同意后及必要页面触发。

references/gtm-implementation.md:225来自说明文档打开原文件
### Facebook Pixel - Base**Tag Type:** Custom HTML```html<script>  !function(f,b,e,v,n,t,s)  {if(f.fbq)return;n=f.fbq=function(){n.callMethod?  n.callMethod.apply(n,arguments):n.queue.push(arguments)};  if(!f._fbq)f._fbq=n;n.push=n;n.loaded=!0;n.version='2.0';  n.queue=[];t=b.createElement(e);t.async=!0;  t.src=v;s=b.getElementsByTagName(e)[0];  s.parentNode.insertBefore(t,s)}(window, document,'script',  'https://connect.facebook.net/en_US/fbevents.js');  fbq('init', 'YOUR_PIXEL_ID');  fbq('track', 'PageView');</script>
查看另外 3 个位置
references/gtm-implementation.md:241来自说明文档打开原文件
  fbq('track', 'PageView');</script>```**Trigger:** All Pages
references/gtm-implementation.md:235来自说明文档打开原文件
  if(!f._fbq)f._fbq=n;n.push=n;n.loaded=!0;n.version='2.0';  n.queue=[];t=b.createElement(e);t.async=!0;  t.src=v;s=b.getElementsByTagName(e)[0];  s.parentNode.insertBefore(t,s)}(window, document,'script',  'https://connect.facebook.net/en_US/fbevents.js');  fbq('init', 'YOUR_PIXEL_ID');  fbq('track', 'PageView');</script>
references/gtm-implementation.md:244来自说明文档打开原文件
**Trigger:** All Pages
会不会泄露文件和密钥?检查是否发送含密码或密钥的文件,以及代码里是否直接写了密钥。发现 2 项风险
中风险

同意示例把分析与广告授权合并为一次操作

原文依据:3 处
发现了什么

默认状态同时拒绝 analytics_storage 和 ad_storage,但 grantConsent() 又同时批准两者。文档没有展示分别处理“分析”和“广告”选择的逻辑,同时还声称标签会自动遵守同意状态。

为什么需要注意

如果用户只同意产品分析,照搬该函数仍可能开启广告存储以及 Facebook Pixel 等营销标签,导致行为数据被用于广告或再营销,超出用户选择。

该代码是同意模式示例,不会自行运行;但若原样采用,单个 grantConsent() 会同时允许分析存储和广告存储,无法体现用户只同意分析而拒绝广告的选择。后文“标签自动遵守同意状态”不弥补授权粒度问题,因为状态本身已被合并。用户可要求分别映射分析与营销选项,并在每类同意前阻止相应标签。

references/gtm-implementation.md:327来自说明文档打开原文件
```javascript// Default state (before consent)gtag('consent', 'default', {  'analytics_storage': 'denied',  'ad_storage': 'denied'});// Update on consentfunction grantConsent() {  gtag('consent', 'update', {    'analytics_storage': 'granted',    'ad_storage': 'granted'  });}```
查看另外 2 个位置
references/gtm-implementation.md:343来自说明文档打开原文件
### GTM Consent Overview1. Enable Consent Overview in Admin2. Configure consent for each tag3. Tags respect consent state automatically
references/gtm-implementation.md:246来自说明文档打开原文件
### Facebook Pixel - Event**Tag Type:** Custom HTML```html<script>  fbq('track', 'Lead', {    content_name: '{{DL - form_name}}'  });</script>```**Trigger:** Custom Event - form_submitted
中风险

示例会读取 cookie 中的 user_id,并支持把用户标识发送到 GA4

原文依据:5 处
发现了什么

高级 GTM 示例从 document.cookie 提取 user_id;其他示例把 user_id 放入 dataLayer、GA4 配置和事件参数。虽然主文档说避免 PII,但没有要求使用随机内部标识,也没有禁止把邮箱、账号名或其他可直接识别值放入该字段。

为什么需要注意

若实际 cookie 值可直接识别人,用户活动可能被传给分析服务并跨会话关联;这会扩大数据泄露、错误共享和隐私合规影响。

这些是分散的实现示例,不是自动执行的数据窃取流程;但组合采用时,GTM 变量可从当前站点可读的 user_id cookie 取值,而 GA4 示例明确支持发送 user_id。若该 cookie 含邮箱、用户名等直接标识符,可能把身份数据披露给分析服务。主文档仅笼统要求避免 PII,未规定该 ID 的生成方式。用户可要求只用不可直接识别且可轮换的内部 ID,并确认 cookie、dataLayer 和 GA4 中的实际值。

references/gtm-implementation.md:379来自说明文档打开原文件
// Get cookie valuefunction() {  var match = document.cookie.match('(^|;) ?user_id=([^;]*)(;|$)');  return match ? match[2] : null;}
查看另外 4 个位置
references/ga4-implementation.md:88来自说明文档打开原文件
// User ID (for logged-in users)gtag('config', 'GA_MEASUREMENT_ID', {  'user_id': 'USER_ID'});```
references/ga4-implementation.md:104来自说明文档打开原文件
// Set user propertiesdataLayer.push({  'user_id': '12345',  'user_type': 'premium'});
references/gtm-implementation.md:214来自说明文档打开原文件
### GA4 Event Tag**Tag Type:** Google Analytics: GA4 Event**Settings:**- Configuration Tag: Select your config tag- Event Name: {{DL - event_name}} or hardcode- Event Parameters: Add parameters from dataLayer**Trigger:** Custom Event with event name match
SKILL.md:127来自说明文档打开原文件
### Best Practices- Use consistent property names- Include relevant context- Don't duplicate automatic properties- Avoid PII in properties
会不会删除文件或一直在后台运行?检查是否大范围删除文件、改写磁盘,或设置自动启动。未发现风险
会不会绕过安全保护?检查是否跳过网站安全验证、开放过多文件权限,或取消操作前的确认。未发现风险
会不会误导 AI 或隐藏内容?检查工作说明是否要求 AI 忽略你的指令、干扰检查结果,或夹带看不见的文字。未发现风险
会不会偷偷改推广链接或收款方?检查是否强制替换推广链接或收款对象,同时要求隐瞒更改。未发现风险

Skill 逻辑拆解

8 个说明模块

该 Skill 用于规划、实施和排查 GA4、GTM 等分析跟踪,并要求先了解业务决策、现有工具、技术栈和隐私要求。

查看原文
SKILL.md:17来自说明文档打开原文件
Before implementing tracking, understand:1. **Business Context** - What decisions will this data inform? What are key conversions?2. **Current State** - What tracking exists? What tools are in use?3. **Technical Context** - What's the tech stack? Any privacy/compliance requirements?

它会先读取项目中的产品营销上下文文件(若存在),然后使用其中的信息减少重复提问。提供的内容没有要求把该文件上传或发送到外部服务。

查看原文
SKILL.md:14来自说明文档打开原文件
**Check for product marketing context first:**If `.agents/product-marketing.md` exists (or `.claude/product-marketing.md`, or the legacy `product-marketing-context.md` filename, in older setups), read it before asking questions. Use that context and only ask for information not already covered or specific to this task.

该 Skill 提供事件、转化、用户属性和广告受众的配置指导;实际收集或对外传输取决于用户是否把示例部署到网站和相关账户。

查看原文
references/ga4-implementation.md:82来自说明文档打开原文件
// User propertiesgtag('set', 'user_properties', {  'user_type': 'premium',  'plan_name': 'pro'});// User ID (for logged-in users)gtag('config', 'GA_MEASUREMENT_ID', {  'user_id': 'USER_ID'});```
references/ga4-implementation.md:287来自说明文档打开原文件
## Integration with Google Ads### Linking1. Admin > Product links > Google Ads links2. Enable auto-tagging in Google Ads3. Import conversions in Google Ads### Audience ExportAudiences created in GA4 can be used in Google Ads for:- Remarketing campaigns- Customer match- Similar audiences

文档明确提出避免 PII、等待同意、限制收集,并提供默认拒绝分析和广告存储的 Consent Mode 示例。

查看原文
SKILL.md:231来自说明文档打开原文件
## Privacy and Compliance### Considerations- Cookie consent required in EU/UK/CA- No PII in analytics properties- Data retention settings- User deletion capabilities### Implementation- Use consent mode (wait for consent)- IP anonymization- Only collect what you need- Integrate with consent management platform
references/gtm-implementation.md:327来自说明文档打开原文件
```javascript// Default state (before consent)gtag('consent', 'default', {  'analytics_storage': 'denied',  'ad_storage': 'denied'});
从这里开始 · 工作说明SKILL.md
analytics
连线表示工作说明包含的模块,不是实际运行顺序。点击模块可查看原文。 另有 7 个章节,可在原文件中查看。

文件引用关系图

3 处引用
哪些文件发起引用引用了什么
连线表示真实的文件引用,不是运行顺序。点击节点可高亮相关连线,并查看具体文件和原文位置。虚线表示还有文件需要定位。
文件与检查记录5 个文件

检查范围与遗漏

逐文件查看涉及的内容

下方列出本次涉及的原文范围;纳入检查不代表已查清所有问题。

  • SKILL.md已纳入全文
  • references/event-library.md已纳入全文
  • references/ga4-implementation.md已纳入全文
  • references/gtm-implementation.md已纳入全文
  • evals/evals.json已纳入全文

这份报告只针对上方版本。我们看了拿到的代码和说明文件,没有实际运行 Skill,也没有检查它另外安装的软件包。因此,这不是“保证安全”的承诺;换了版本或使用环境,结果也可能不同。

  • SKILL.md工作说明
  • evals/evals.json配套文件
  • references/event-library.md配套文件
  • references/ga4-implementation.md配套文件
  • references/gtm-implementation.md配套文件

代码和说明中提到的操作

连接外部网站
references/event-library.md:207来自说明文档打开原文件
page: "/pricing"referrer: "https://google.com"```
references/ga4-implementation.md:55来自说明文档打开原文件
Reference: https://support.google.com/analytics/answer/9267735
references/gtm-implementation.md:238来自说明文档打开原文件
  s.parentNode.insertBefore(t,s)}(window, document,'script',  'https://connect.facebook.net/en_US/fbevents.js');  fbq('init', 'YOUR_PIXEL_ID');
读取了多少行
1,355
文件校验值(用于核对版本)
abfc89c24f2ed3ed302941195ef167c27436597307e8d94f59847d1bbf60c10b